vulnerability CISA KEV Catalog

CISA Varoittaa Aktiivisesta Hyökkäyksestä: Kolme Linux-Ytimen Haavoittuvuutta Lisätty KEV-Luetteloon

Yhdysvaltain kyberTurvallisuus- ja Infrastruktuurivirasto (CISA) on lisännyt kolme kriittistä Linux-ytimen haavoittuvuutta (CVE-2025-39682, CVE-2026-53266 ja CVE-2025-39964) tunnettujen haavoittuvuuksien (KEV) luetteloon. Nämä viat vaikuttavat ytimen salakirjoitus-API:in, pakettisuodatuksen ja TLS-alijärjestelmien, mahdollistaen paikallisen etuoikeuksien korotuksen (LPE) ja konttien murtamisen yrityspalvelimilla.

CISA Varoittaa Aktiivisesta Hyökkäyksestä: Kolme Linux-Ytimen Haavoittuvuutta Lisätty KEV-Luetteloon

Yhdysvaltain kyberTurvallisuus- ja Infrastruktuurivirasto (CISA) on virallisesti lisännyt kolme erillistä Linux-ytimen haavoittuvuutta tunnettujen haavoittuvuuksien (KEV) luetteloon. Liittovaltion päätös vahvistaa, että vihamieliset toimijat hyödyntävät näitä haavoittuvuuksia aktiivisesti todellisissa hyökkäyksissä saavuttaakseen paikallisen etuoikeuksien korotuksen ja ottamaan täydellisen hallinnan komprometoiduista palvelimista ja kontteista.

Luetteloiden haavoittuvuudet ovat CVE-2025-39682, CVE-2026-53266 ja CVE-2025-39964. Forensisesti on tärkeää huomata, että näistä haavoittuvuuksista ei kukaan edusta etäisiä, todistamattomia koodin suorituskanavia (RCE); sen sijaan ne vaativat ennestään olemassa olevaa paikallista pääsyä tai komentosuoritusta isäntäjärjestelmässä. Kuitenkin niille vihollisille, jotka ovat rikkoneet ulkoiset reunat verkkokäyttöliittymien tai salasanojen täyttämisen kautta, ytimen paikalliset etuoikeuksien korotukset (LPE) ovat yksi vaarallisimmista työkaluista konttien hiekkalaatikoiden paossa ja rajoittamattomien juurioikeuksien hankkimisessa.

Ensimmäinen haavoittuvuus, CVE-2025-39682, johtuu virheellisestä muistin käsittelystä Linux-ytimen ytimen tilan TLS (kTLS) siirtymisalijärjestelmässä. Lähetemällä viallisia sokettiopcioita paikallinen käyttäjä voi aiheuttaa muistivirheitä, johtuen järjestelmän kaappauksesta. Toinen, CVE-2026-53266, sijaitsee perinteisessä ebtables-pakettisuodatuskomponentissa, jossa riittämätön rajatarkistus sallii ylivuotavan kirjoitusolotilan. Kolmas haavoittuvuus, CVE-2025-39964, liittyy kilpailutilanteeseen ytimen salakirjoitusrajapinnassa (`AF_ALG`).

Päivitykset, jotka korjaavat kaikki kolme ongelmaa, on julkaistu ylätasolla Linux-ytimissä ja jaettu ympäri yritysoperaatiolaitteita, kuten Red Hat Enterprise Linux, Canonical Ubuntu, Debian ja SUSE. Koska Linux tukee globaalia pilvihostauksen, konttoreiden Kubernetes-mikropalvelujen ja verkkovirtuaalifabrikkien, CISA on määrännyt liittovaltion vaatimukset ja kehottanut vahvasti yksityisiä operaattoreita päivittämään välittömästi.

Toimintavinkkejä IT- ja Turvallisuustiimeille

  • Päivitä ja Käynnistä Uudelleen Yritys-Linux-Isännät: Asenna uusimmat vakaa ydinpaketti, jotka on julkaistu Linux-jakelijan toimittajalta (esim. `yum update kernel` tai `apt dist-upgrade`) ja suorita suunnitellut uudelleenkäynnistyksen aktivoimiseksi korjattuja binäärikoodeja.
  • Musta Lista Tarpeettomia Ydinmoduuleja: Jos ytimen TLS-kiihdytys tai perinteinen ebtables ei ole tarpeen työkuormaprofiilissasi, musta lista vastaavia moduuleja `/etc/modprobe.d/`- hakemistossa.
  • Lujita Konttien Turvallisuusprofiileja: Pakota rajoittavia seccomp-, AppArmor- tai SELinux-käytäntöjä estämään etuoikeuttomat konttisovellukset muodostamasta satunnaisia verkkosoketteja tai kutsuvat `AF_ALG`:ia.
  • Säädä Linux EDR-Sensorin Havaintoja: Valvo prosessien jälkeläisyyttä ja aseta korkean tason hälytykset etuoikeuttomille daemon-prosesseille, jotka yhtäkkiä korottavat etuoikeuksia UID 0:aan (juuri).

Todistusasema

  • Vahvistettu: CISA on virallisesti sitoutunut CVE-2025-39682, CVE-2026-53266 ja CVE-2025-39964 tunnettujen haavoittuvuuksien luetteloon, vahvistaen aseiden käytön.
  • Raportoitu: Suuret Linux-jakelijat ja NIST NVD ovat vahvistaneet tekniset juurisyyt ja julkaissut vastaavat turvallisuusohjeet.
  • Vahvistamaton: Tiettyjen edistyneiden pysyvien uhkien (APT) attribuutit pidetään salassa CISA: n toiminnallisten suojelumotivoitten vuoksi.

Lyhyesti

  • CISA lisäsi kolme Linux-ytimen haavoittuvuutta tunnettujen haavoittuvuuksien luetteloon vahvistettujen hyökkäysten jälkeen.
  • Haavoittuvuudet mahdollistavat paikallisen etuoikeuksien korotuksen juuriin kTLS-, ebtables- ja AF_ALG-heikkouksien kautta.
  • Organisaatioiden tulisi nopeuttaa yrityksen ydin päivityksiä ja järjestelmien uudelleenkäynnistyksiä kaikissa Linux-työkuormissa.

Lähteet ja viitteet

← Kaikki uutiset Työkalut